3G网络安全的实现—IP骨干网篇

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:cmcbst
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  当越来越多的人开始谈论3G这个热门话题,大家都在憧憬着3G时代的便利生活和3G带来的巨大商机。作为3G技术领航者之一,爱立信正在用更为敏锐、全面和专业的眼光去分析3G网络可能面临的方方面面的挑战,并加以解决,这其中,安全问题显然具有特殊的位置。
  回顾以往,众多有关IP网络安全的话题汇聚在一起,更像是一部消防员的传奇,哪个网络被黑了,哪种新病毒又开始肆虐了,于是众多的安全专家们挺身而出了,他们都很优秀也很敬业,像消防员一样出现在最应该出现的地方,用专业的设备和专业的技能将损失控制在最小的范围内。英雄是出现了,但总让人觉得有几分苦涩!十个人恐怕有九个都会有这样的疑问:互联网真的就这样的脆弱和不堪一击吗?而剩下的一个人则有着进一步的思考,构建在IP技术上的3G,会不会也要面临同样的窘境呢?
  要回答前九个人的问题,答案很简单,YES!原因同样很简单,互联网在设计之初,对其未来可能达到的规模以及可能面临的安全威胁均没有充分的准备,于是造成了现在的头痛医头,脚痛医脚,四处灭火、打补丁,现在要想彻底解决IP互联网的安全问题恐怕是难上加难!
  而要消除最后一个人的顾虑,则不是那么简单了。众所周知,3G网络的特点确实就是IP化,3GPP标准的演进也的确是一个逐渐向IP迫近的过程,换句话说,最终所有的3G相关流量都要以IP作为承载。那么,如果IP承载网都不安全了,3G流量又有何安全可言?
  问题显然变得复杂了!
  要想解决安全问题,就要从安全问题的源头说起。其实,IP的安全问题源自开放。互连网的开放性,决定了其必须要永远要面对众多的安全挑战这一特性。那么,有没有可能将3G流量封闭起来呢?多数人听到这样的问题一定会认为这是个很愚昧的发问,3G怎么能够是封闭的呢!3G的特点就是在提供语音通信的同时提供高速的数据连接,这是需要开放的呀!写到这里,我不由得对3GPP标准的制订者们产生敬意,原先仅仅停留在纸面上的Gi、Gn、Gp、Nb、Nc、Mc等逻辑接口突然变得如此具有现实意义了,正是这些提前对流量的划分,为对流量加以区别对待和有选择的封闭创造了条件。其实,前面所讲的开放或是封闭,完全是针对INTERNET而言的,不同类型的流量对开放程度的需求是不同的。有些流量需要对外互通,但却不需要对INTERNET开放的逻辑接口,完全是可以封闭起来,当然这里的封闭还是对INTERNET而言。
  举例来说,在一个运营商内部,Nb/Nc/Mc接口并不必需与INTERNET有任何互通,PS域的Gn从某种意义上讲也一样,那么,这部分流量就可以被封闭起来,只在必要时,在出口处放置安全网关进行全面的安全防范,比如Gn/Gp的转换点。而那些需要对INTERNET开放的逻辑接口,比如Gi,则要对外完全开放,甚至连防火墙都不部署。
  对比以前提出的简单的“多网合一”概念,我们可以称我们的方案为“Diffserv多网合一”,区别于原先概念中对不同流量的简单合并,对不同流量不同的安全需求、QoS需求、互连互通需求加以分析后,合并同类项,并分别进行传输。这个理念有些类似于Differserv QoS模型中的BA和PHB之间的关系,但BA的分类条件扩大到了安全领域,PHB则可类比于不同的VPN。流量分类的原则大体有两条:能封闭的尽量封闭,能开放的尽量开放。换句话说,自我保护的最佳手段就是远离威胁,而对于那些天生与威胁“为伍”的流量,则要尽量将其剥离出来,用尽量简单、对业务影响最小、代价也最低的手段将这些威胁的影响范围控制在最小。
  要实现上述概念,显然对IP承载网提出了更高的要求。传统意义上的IP承载网,最重要的功能是提供高效可靠的连通,而3G承载网则需要在这个基础上能够将流量按照需求区别对待、分别传输。这就为已经很成熟但却并未得到太多实际应用的MPLS VPN技术提供了一展身手的舞台。
  其实,国内运营商都早已建好了可提供MPLS VPN的骨干网。以中国移动为例,现有的CMNET作为GPRS的承载已经正常工作超过五年,通过多次升级改造,已经完全具备了部署MPLS VPN的能力。而正在建设当中的3G专用承载网,虽然未经GPRS的历练,但MPLS 的能力应该不在CMNET之下。因此,作为中国移动来讲,就存在两种选择,既可以在VPN的层面上将流量分开,又能够在承载网的物理层面将流量分开。
  再以中国电信为例,定位为3G承载网的CN2已经基本建成,由于不存在类似于中国移动的GPRS向3G的升级和互通问题,所有3G业务更适合在CN2上以MPLS VPN的方式加以传输,而CN2在设计阶段就确定的单一AS大平面的策略为部署地跨全国的VPN提供了便利。
  可以说是万事俱备了,那还差什么呢?差的就是如何将不同类型的3G流量按照其安全需求归类,并用VPN加以隔离和传输。这实际上是将3G这一通信概念同VPN这一数据传输概念相结合,并最终形成3G VPN安全解决方案的过程,其核心思想就是在最大程度地发挥IP传输带来的便利的同时,最大限度地降低由于不同IP流量之间的相互影响造成的安全隐患。
  图中详细勾勒出了爱立信站在网络安全的角度上,对3G流量在骨干网上传输的建议。其中,考虑到国内运营商基本上都已经部署了专用的网管网和计费网,作为对安全要求最高的网管和计费流量建议直接用他们自己的专用网承载;Gi接口是需要向INTERNET开放的,建议直接与INTERNET连接,不经过VPN封装;至于3G中的其它流量,建议一并由一个核心网VPN,即CN VPN承载,这样既降低了运营维护的复杂程度,又兼顾了网络安全。CN VPN在运营商内部与外网之间并没有IP连接(Gp接口除外),最大限度地保障了网络安全。当然,如果运营商需要进一步细化流量分类和强化网络安全,VPN也可以分得更细。
  任何一个网络设计,其核心是架构,好的架构可以对很多问题具有天生的免疫力,3G网络安全设计也不例外,这其中,3G 传输网的安全架构又是整体安全架构的重要组成部分。爱立信基于其全球3G网络设计经验,总结并创造了MPBN (MOBILE PACKET BACKBONE NETWORK)——一套完整的3G解决方案。在这套方案中,3G网络安全被从各个角度进行了详细的诠释,不仅仅包括上面提到的IP传输网的角度,还包括了安全域的角度。相信来自爱立信全球的经验一定能够帮助中国的各家运营商构建起全球最安全的3G网络。
  更多关于爱立信MPBN 3G解决方案的信息,请访问www.ericsson.com.cn 《解决方案》栏目。
  
  链接
  
  全球93个WCDMA网络已投入商用服务,爱立信提供了其中50个(2006年4月);
  全球开通了30个HSDPA网络,其中4个HSDPA网络已经投入商用服务,爱立信均为其最大供应商。其中,美国的Cingular于2005年底开通了HSDPA商用服务,成为商用最早、规模最大的运营商(2006年4月);
  爱立信完成了全球首次基于多输入多输出(MIMO)技术的高速分组接入(HSPA)演示,采用MIMO技术可把下行链路的传输速率提高至28 Mbps(2006年4月);
  爱立信是IMS领域的领先供应商,已获得19个商用合同和40个试验网络协议。据国际咨询公司评估排名,爱立信的IMS位列第一,其IMS产品被国际运营商西班牙电信、Sprint、意大利电信和沃达丰等选用(2006年4月);
  爱立信的EMP(爱立信移动平台)手机核心平台(芯片组和软件系统)应用于超过1,000万部WCDMA终端,市场占有率超过30%(2006年1月底);
  愛立信拥有全球移动通信领域最高的研发投入,有效支持运营商持续、稳定和高效的发展;
  爱立信是全球最大的电信专业服务提供商,所管理的网络为全球6,000万用户提供服务(2006年4月)。
  (爱立信(中国)通信有限公司系统解决方案部 整体方案专家 )
其他文献
博客对公共关系来说是一种机会,而不是威胁。如果企业能够避免具体实施中的三类问题,将口碑的公信力、员工的真实观点和博客的传播力凝聚到一起,并从博客中听取、甄别和采用意见,那么距离成功也就不远了。   2005年6月,微软公司一个专题报告的标题为:“一个四个字母的词,让人们对你的产品兴奋起来!”毋庸置疑,这个词就是——Blog(博客)。企业如何利用方兴未艾的博客世界(Blogosphere),树立企业
利用视频监控网络,广州警方能够准确实施联动出击、抓捕罪犯。    北京:打造数字指挥    北京市海淀区地处城乡结合部,一部分是城市化程度较高的地区,另一部分则是地处山后、尚处发展中的城镇和农村地区,全区整体治安情况错综复杂。2003年初,海淀区公安分局在对近年来各派出所、110刑事警情、刑事发案等治安基础数据深入分析的基础上,发现山前22个户籍派出所辖区发案占发案总量的77%,由此确定了相应的治
分销是IT供应链中非常重要的一环。近年来,互联网的兴起以及厂商的直销等都给IT分销业带来了巨大的挑战。从过去IT行业的发展规律和经验看,普遍有种观点认为,美国、日本等国际发达国家的现状就是中国十年、十五年之后的未来。而在美国和日本,由于零售大卖场成为了主要的IT产品销售方式,因此,在2001年、2002年的时候,很多人就预言分销已经没有前途,没有空间了。但是到2002年底的时候,大家发现分销商还在
本报讯 9月25日下午,国家人口和计划生育委员会(简称国家计生委)与神州数码(中国)有限公司在北京举行了PADIS项目启动暨双方战略合作签约仪式。  国家计生委正在建设的PADIS系统全称为人口宏观管理与决策信息系统。该系统旨在提高公共管理水平。  该项目立足人口计生部门健全高效的组织体系和信息网络优势,依托国家电子政务网络平台,与公安、统计、民政、卫生、财税、教育、劳动与社会保障、资源、环境、农
采用FalconStor技术的同有NetStor Recovery Server是一种快速、简单且系统永不停机的解决方案。其设计能满足企业组织在IP/iSCSI网络上应行Windows-based关键应用程序,以及不间断数据保护的需求。   方案要点:5分钟内重新激活损毁的系统;将系统修复程序简化为3个步骤;后端重建系统,无需停机。   方案特色:通过仅备份自上次备份以来变更的资料,提高了资料备份
2006年7月22日,神州数码携手NEC公司在青岛共同举办了主题为“品质之源 影像之巅”的投影机全国代理商大会。  神州数码(中国)有限公司通用本部副总经理宋鲁宁先生、显示设备事业部总经理王哲,以及NEC投影机的日电视像技术株式会社生产统括本部的本部长石渡直树先生、日本投影机协会会长高木清英先生、NEC数码应用产品贸易(上海)有限公司董事、视像产品事业部总经理范欣等高层领导出席了大会,他们与到会的
“要不了多久,我们的网上打印和零售打印都将进入中国。届时北京的街头将出现ATM式的打印机,你只需要投币并按照提示简单操作,就可以打印出精美的照片。”  “你还可以选择把数量较多的照片上传到互联网,以方便随时随地的管理。需要打印时,只需要通过互联网提交意向,照片就会从美国邮寄给你。”  惠普亚太区秋季新品发布会上,惠普打印及成像系统集团亚太及日本区高级副总裁Christopher Morgan在谈到
连线用户:中国石油天然气集团公司  加拿大北电网络公司凭借其完善的解决方案及丰富组网经验,为西气东输管道工程成功构建了IP话音通信网络,使中石油西气东输工程成为石油/天然气领域话音网络演进的表率。    项目背景    西气东输管道工程是我国西部开发的标志性项目之一。  2005年,中石油西气东输工程计划沿这条长达四千公里的管道建设世界领先的IP话音及软交换通信网络。    工程概况    本项工
8月29日,方正科技在北方工业大学启动了教育行业服务回访活动,方正科技服务、销售平台主要负责人及技术工程师为辛勤工作在教育事业上的教师们送上一份教师节的特别礼物,从而拉开了“纵横中国 源于教育”大型服务回访活动的序幕。  方正科技源于北大,是教育行业给予方正成长的沃土,方正科技也一直秉承“源于教育、回馈教育”的发展理念。今年正值方正成立二十周年,在第二十二个教师节来临之际,为回馈二十年来教育行业对
Gap公司是目前世界上最大的时装零售商,拥有4300家Gap、Old Navy和Banana Republic品牌服饰商店。Gap公司拥有大约450台基于英特尔架构的服务器,由于采用一台服务器对应一种应用的传统方法,其中300多台服务器的平均系统利用率还不到10%,这种情况促使公司对服务器整合进行评估。  英特尔解决方案服务部建议Gap公司采用三台安装有Vmware虚拟化软件的8路IBM eSer